
AI Agent 在研发、办公、客服等场景加速落地,Skill 生态的爆发式增长也让供应链投毒、Prompt 注入、远程代码执行等新型威胁集中涌现。本文解析 AI Agent 时代的主要威胁类型,并介绍腾讯 iOA AI 安全中心如何对 Skill 与 Agent 风险进行针对性管控。
大模型与 AI Agent 正加速覆盖企业的研发、办公、客服等业务环节。与传统的聊天机器人不同,AI Agent 被赋予了调用工具、读写文件、执行命令、操作系统的实际权限,能力从"对话框互动"跨越到"系统级执行"。
与此同时,Skill 生态进入爆发期。Skill 是让 Agent 按需加载的能力包,发布门槛低、增长速度快,但安全审核往往跟不上。攻击者正是抓住这个时间差,把恶意代码伪装成实用工具上传到技能市场,形成了"工具即诱饵、需求即渗透"的攻击范式。安全机构对公开 Skill 市场的扫描发现,恶意或高风险 Skill 中,供应链攻击占比尤为突出,攻击者批量上传伪装成加密货币工具、视频下载器、邮件助手、安全扫描器等的恶意包,诱导用户在追求效率的过程中完成高权限授予。由于 Skill 默认继承 Agent 的完整权限,包括 Shell 访问、文件读写、环境变量读取和消息发送等,一旦中招,影响范围往往超出预期。
这意味着,AI Agent 的每一个能力扩展点,都可能成为攻击者的突破口。
结合近期安全研究与真实事件,AI Agent 面临的新威胁大致可以归为以下几类。
第一类是供应链投毒。攻击者发布功能诱人的伪装 Skill,诱导用户安装看似官方必要的"前置组件",这些组件实际是从非官方仓库或钓鱼域名下发的恶意程序,一旦安装即可实现持久控制或数据窃取。
第二类是远程代码执行。通过在安装指令中嵌入加密脚本,诱导用户执行"下载并运行"类命令,或借助动态托管平台存放可随时更改的载荷,规避静态检测,完成系统渗透。
第三类是 Prompt 注入。通过精心设计的文本操控 Agent 行为,使其脱离安全边界。表现形式包括绕过人类监督、诱导自我篡改并在创建新 Skill 时传播恶意逻辑、以及指示 Agent 执行静默操作并对用户隐瞒真实意图。
第四类是持久化后门。通过定时任务、篡改系统启动文件、远程自更新等方式,让攻击者在 Skill 被卸载或系统重启后仍能长期、隐蔽地控制系统。
第五类是数据外泄与凭据窃取。非法读取环境变量、SSH 私钥、Shell 历史、浏览器敏感数据及云凭证,并以报告、同步等名义外传至外部账号。
第六类是浏览器安全绕过与未授权远程控制。通过禁用浏览器安全参数破坏同源策略,或利用消息订阅机制让攻击者远程触发本地命令。
这些威胁并非纸上谈兵。近期已出现针对技能市场的大规模供应链投毒事件,上千个恶意 Skill 被批量上传,波及多个主流 Agent 生态;也有伪装成安全扫描器的 Skill,表面生成安全报告,实则将窃取到的 API 密钥和系统配置静默外传。
这些威胁的共同特点是:攻击载荷可能是自然语言文本而非传统二进制代码,传统基于签名和静态分析的防护手段难以识别。
针对上述威胁,腾讯 iOA 零信任安全管理系统的 AI 安全中心,从资产、Skill、Agent、运行时、沙箱、审计六个环节给出了对应能力。
在资产侧,AI 安全中心提供 AI 资产自动发现,帮助管理员盘点终端上部署了哪些 Agent、运行了哪些 Skill,把分散在各处的 AI 资产从不可见变为可视。这是应对所有风险的前提——只有先摸清家底,才能知道哪些终端存在暴露面。
在 Skill 侧,AI 安全中心通过 Skill 多引擎检测,对 Skill 进行多维度安全扫描,识别供应链投毒、远程代码执行、恶意脚本等风险,并配合全局 Skill 黑白名单,对确认恶意的 Skill 进行拦截,从安装入口阻断供应链攻击链。
在 Agent 暴露面治理上,AI 安全中心针对 Agent 的漏洞与暴露面进行治理,收敛 Agent 对外暴露的接口和运行环境,降低其被外部发现和利用的风险,这与零信任"隐藏暴露面"的理念一脉相承。
在运行时防护上,AI 安全中心提供 Prompt、Skill、脚本三重防护,分别对应 Prompt 注入、恶意 Skill 操控和危险脚本执行这三类高发威胁,在 Agent 运行过程中实时拦截恶意输入和危险操作。
在执行隔离上,独立安全沙箱从命令、文件、网络三个维度对 Agent 行为进行约束,即便 Agent 被诱导执行危险指令,影响范围也被限制在沙箱之内,难以波及宿主系统和核心数据。
在事后追溯上,全量行为审计记录 Agent 与 Skill 的关键操作,为事件定位、影响评估和合规留痕提供依据。当出现数据外泄或异常外联时,审计日志能帮助快速还原"哪个 Agent、通过哪个 Skill、执行了什么操作、影响了哪些数据",缩短应急处置时间。
AI Agent 时代,威胁已经从传统的病毒和漏洞,扩展到供应链投毒、Prompt 注入、远程代码执行、持久化后门等新型攻击,且攻击载荷越来越多地以自然语言形式存在,传统防护手段力不从心。管控的关键,是构建覆盖资产盘点、Skill 检测、暴露面治理、运行时防护、沙箱隔离和行为审计的完整闭环。腾讯 iOA 零信任安全管理系统 的 AI 安全中心围绕这一闭环,为 Skill 与 Agent 风险提供了针对性的管控能力,可作为一体化治理的落地参考。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。